Rein lesende Bereitschaft
Identity & SSO
Zusammenfassung vorhandener Konfiguration und dokumentierter Fähigkeiten. Diese Ansicht kontaktiert keinen Identity Provider und verändert keine Systeme.
Betreiberaktion
PRISM OIDC aktivieren
Ein vorhandener Keycloak-Client aktiviert die Anmeldung in PRISM nicht. PRISM_OIDC_ENABLED fehlt oder steht nicht auf true. Zusätzlich fehlen Pflichtwerte der lokalen OIDC-Konfiguration.
Den folgenden gemeinsamen OIDC-Block auf dem PRISM-Host in /opt/prism/.env eintragen beziehungsweise vervollständigen. Danach Web-, Scheduler- und Job-Worker neu starten. PRISM kann seine laufende Umgebung nicht selbst ändern; das Client-Secret bleibt eine root-lesbare Secret-Datei und wird nie angezeigt.
PRISM_OIDC_ENABLED=true
PRISM_OIDC_AUTHORIZATION_ENDPOINT=
PRISM_OIDC_TOKEN_ENDPOINT=
PRISM_OIDC_USERINFO_ENDPOINT=
PRISM_OIDC_JWKS_ENDPOINT=
PRISM_OIDC_EXPECTED_ISSUER=
PRISM_OIDC_CLIENT_ID=
PRISM_OIDC_REQUIRED_GROUP=
PRISM_OIDC_ADMIN_GROUP=
PRISM_OIDC_GROUP_MAPPING={}
PRISM_OIDC_CLIENT_SECRET_FILE=/run/secrets/prism_oidc_client_secret
PRISM_OIDC_CLIENT_SECRET_HOST_PATH=<ROOT_ONLY_DATEI_AUF_DEM_HOST>
Getrennte Aufgaben
Identitäten und Zugangsdaten
Diese Systeme unterstützen den Zugang, erfüllen aber unterschiedliche Rollen. Nur Keycloak ist der Identity Provider.
Zugangsdatenquellen
OpenBao und Vaultwarden werden getrennt von der Identitätsverwaltung geführt. Angezeigt werden nur Name, Typ und lokaler Konfigurationsstatus.
| Quelle | Rolle | Status |
|---|---|---|
| OpenBao | Secret-Speicher | Aktiv |
| Vaultwarden | Passwortsafe | Aktiv |
Identity Broker
Keycloak-Bereitschaft
Der Test wird ausschließlich ausdrücklich ausgelöst. Die Übersicht liest nur den bereinigten Nachweis; Discovery-Inhalte und Fehlerdetails werden nicht gespeichert.
| Integration | Status | TLS-Prüfung | Readiness-Nachweis | Nächster Schritt |
|---|---|---|---|---|
| Keycloak | Aktiv | Verpflichtend aktiv | Noch kein erfolgreicher Nachweis | PRISM-behebbar: Im Integrationsdetail die Keycloak-Readiness testen. |
Verzeichnisdienst
AD-DC-Bereitschaft · Samba oder Microsoft
Manuelle Abnahmecheckliste für einen geplanten SSO-Rollout. Sie ist erst relevant, wenn dieser Rollout vorbereitet oder abgenommen wird; unbearbeitete Punkte sind keine gemessenen Alarme. Vorgesehen ist ein Samba Active Directory Domain Controller; Microsoft AD DS bleibt kompatibel. Ein allgemeiner LDAP-Server allein erfüllt den Vertrag nicht. PRISM kontaktiert und verändert weder Verzeichnisdienst, DNS noch Keycloak.
Betreiberaktion: Die unten beim jeweiligen Gate genannte Voraussetzung in AD, DNS oder Keycloak herstellen beziehungsweise extern prüfen. Anschließend den festen Gate-Status hier dokumentieren und speichern; PRISM führt diese Infrastrukturänderungen nicht aus.
Dienstekatalog
SSO-Fähigkeitsmatrix
Nur Anwendungen mit möglicher Anmeldung. 2 davon sind weiterhin ungeprüft. 19 technische Dienste (Exporter, Infrastruktur) ohne SSO-Bezug sind ausgeblendet. Ein Eintrag dokumentiert nur Fähigkeiten und aktiviert keine Anmeldung.
Betreiberaktion: Den tatsächlichen Anmelde- und Rückfallweg am jeweiligen Dienst mit einem isolierten Testkonto prüfen und das Ergebnis anschließend im Dienstekatalog dokumentieren.
| Dienst | Asset | Anmeldung | Nachweis | Rückfallweg | Nächster Schritt |
|---|---|---|---|---|---|
| AWX | demo-awx | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| BookStack | demo-bookstack | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Checkmk | demo-checkmk | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| GitLab | demo-gitlab | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Grafana | demo-grafana | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Home Assistant | demo-ct-homeassistant | LDAP, Lokal | Ungeprüft | Lokales Break-Glass-Administratorkonto | Betreiberaktion: Anmeldung und Rückfallweg testen, dann den Nachweis im Dienstekatalog pflegen. |
| Jellyfin | demo-ct-jellyfin | LDAP, Lokal | Ungeprüft | Lokales Break-Glass-Administratorkonto | Betreiberaktion: Anmeldung und Rückfallweg testen, dann den Nachweis im Dienstekatalog pflegen. |
| Keycloak | demo-keycloak | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Kubernetes API | demo-k8s-cp-01 | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Nextcloud | demo-nextcloud | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Objektspeicher | demo-ct-minio | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| OpenBao | demo-openbao | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Paperless | demo-ct-paperless | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Rancher | demo-rancher | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |
| Wazuh Dashboard | demo-wazuh | OIDC, SAML, LDAP, Lokal | Im Test verifiziert | Lokales Break-Glass-Administratorkonto | Information: Nachweis dokumentiert; nur bei einer Änderung erneut prüfen. |